Datenschutzerklärung

Stand: 5. September 2026

1. Geltungsbereich und Überblick

Diese Datenschutzerklärung erläutert die Verarbeitung personenbezogener Daten auf der öffentlichen Timevex-Website sowie bei Nutzung der Timevex-Termin-, Kalender- und Kommunikationsplattform. Sie erfasst insbesondere E-Mail- und Telefonkontakte, Buchungs- und Kalenderfunktionen, WhatsApp-Business-Kommunikation und den optionalen Einsatz künstlicher Intelligenz.

2. Verantwortlicher und Rollenverteilung

Lars Birndt · Timevex

Neugasse 13

01662 Meißen

Deutschland

E-Mail: datenschutz@timevex.com

Für diese Website, direkte Anfragen und die eigene Vertragsverwaltung ist Timevex Verantwortlicher. Nutzt ein Geschäftskunde Timevex zur Verarbeitung von Daten seiner Kunden, Interessenten oder Beschäftigten, bestimmt regelmäßig dieser Geschäftskunde Zwecke und Mittel der Verarbeitung und ist Verantwortlicher; Timevex handelt dann als Auftragsverarbeiter nach Art. 28 DSGVO.

Betrifft Ihr Anliegen einen Termin oder eine Kommunikation mit einem Timevex-Geschäftskunden, wenden Sie sich bitte zunächst an dieses Unternehmen. Timevex unterstützt den Geschäftskunden bei der Erfüllung von Betroffenenanfragen.

3. Website-Hosting und Serverprotokolle

Website und Produktionsplattform werden auf Infrastruktur der Hetzner Online GmbH in Deutschland betrieben. Bei Seitenaufrufen werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene URL, HTTP-Status, Referrer sowie Browser-/User-Agent-Angaben. Dies ist zur Auslieferung, Angriffserkennung und zum stabilen Betrieb erforderlich (Art. 6 Abs. 1 lit. f DSGVO).

Zugriffsprotokolle des Reverse Proxys werden lokal auf der Hosting-Infrastruktur geführt und nach sieben Tagen rotiert; Anwendungs-Containerprotokolle werden größenbegrenzt rotiert. Im aktuellen Produktionspfad ist kein gesonderter externer Analyse- oder Monitoring-Empfänger eingebunden.

4. Kontakt- und Testzugangsanfragen

Wenn Sie uns kontaktieren oder einen Testzugang anfragen, verarbeiten wir Ihre Angaben, etwa Unternehmen, Name, E-Mail-Adresse, Telefonnummer, gewünschte Module und Nachrichteninhalt, um die Anfrage zu beantworten, die E-Mail-Adresse zu bestätigen und einen Vertrag vorzubereiten oder durchzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Missbrauchsschutz und Betriebssicherheit Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Dokumentationspflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

5. Plattform-, Buchungs- und Kalenderdaten

Je nach den vom Geschäftskunden gewählten Modulen verarbeitet Timevex Mandanten-, Standort-, Leistungs- und Mitarbeiterzuordnungen, Kundenkontaktdaten, Termine, Verfügbarkeiten, Buchungsvormerkungen, Bestätigungen, Verschiebungen und Stornierungen, Kommunikationsereignisse, Zustellstatus sowie Audit- und Sicherheitsnachweise. Die Daten dienen dem angeforderten Termin- und Kommunikationsablauf, der Vermeidung von Duplikaten und dem Nachweis autorisierter Änderungen.

Für diese vom Geschäftskunden gesteuerte Verarbeitung gelten dessen Weisungen und Rechtsgrundlagen. Typische Grundlagen sind Vertragsdurchführung oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), berechtigte Interessen an effizienter Kundenkommunikation und Terminverwaltung (Art. 6 Abs. 1 lit. f DSGVO), gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO) oder – soweit erforderlich – eine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

6. WhatsApp Business und Meta

Aktiviert ein Geschäftskunde den WhatsApp-Kanal, werden Nachrichten über die WhatsApp Business Platform der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, ausgetauscht. Meta erhält und verarbeitet die für den Betrieb von WhatsApp erforderlichen Daten nach eigenen Bedingungen. Je nach Verarbeitungsschritt kann Meta eigenständig Verantwortlicher oder Dienstleister sein.

Timevex verarbeitet aus eingehenden WhatsApp-Ereignissen folgende Kategorien:

  • Absender-Telefonnummer sowie pseudonymisierte und maskierte Absenderreferenzen;
  • Nachrichtentext oder Titel/Kennung einer Schaltflächen- oder Listenantwort;
  • Meta-Nachrichten-ID, Zeitstempel und Antwort-Kontext-ID;
  • WhatsApp-Business-Account- und Telefonnummern-IDs zur Mandantenzuordnung;
  • Verarbeitungs-, Zustell-, Duplikatschutz- und Sicherheitsstatus.

Zwecke sind die Authentifizierung des Webhooks, die Zuordnung zum richtigen Geschäftskunden, die Beantwortung von Anfragen, die Vorbereitung und – erst nach der erforderlichen Bestätigung – Durchführung von Buchungsaktionen, die Übergabe an Menschen, Zustellnachweise, Sicherheit und Duplikatschutz. Medien, die der konfigurierte Ablauf nicht unterstützt, werden nicht an den KI-Dienst übermittelt.

Die Nutzung von WhatsApp ist freiwillig. Sie können einen anderen vom jeweiligen Unternehmen angebotenen Kontaktweg nutzen. Für WhatsApp-Nachrichten gelten ergänzend die Datenschutzhinweise von Meta.

7. Künstliche Intelligenz und OpenAI

Soweit der Geschäftskunde den KI-Assistenten aktiviert hat, setzt Timevex OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, als Auftragsverarbeiter ein. Die aktuelle Produktionsintegration nutzt die OpenAI Responses API (POST /v1/responses) mit dem Modell gpt-5.6-sol.

Die Anfrage enthält die aktuelle, längenbegrenzte Nachricht, höchstens sechs begrenzte frühere Gesprächsnachrichten (zusammen höchstens 1.800 Zeichen), die für den Betrieb erforderlichen Assistentenanweisungen sowie eine pseudonyme Ausführungsreferenz. Nachrichteninhalte können vom Absender eingegebene personenbezogene Daten enthalten. Meta-Zugriffstoken, App-Secrets und der vollständige rohe Meta-Webhook-Umschlag werden nicht in die OpenAI-Anfrage aufgenommen. Externe OpenAI-Tools sind nicht aktiviert.

Timevex setzt store=false. OpenAI erklärt, API-Daten nicht zum Training seiner Modelle zu verwenden, sofern der Kunde nicht ausdrücklich zustimmt. Die Einstellung verhindert die Speicherung eines Anwendungszustands für diese Responses-Anfrage; unabhängige Missbrauchsüberwachungsprotokolle können dennoch Inhalte enthalten und unter den Standardkontrollen von OpenAI bis zu 30 Tage aufbewahrt werden. Für den aktuell verwendeten globalen API-Endpunkt wird keine ausschließliche EU-Datenresidenz zugesichert.

Weitere Informationen: OpenAI-Datenkontrollen für die API, DPA · OpenAI-Unterauftragsverarbeiter

8. Funktionsweise des KI-Assistenten

Das Sprachmodell erkennt die wahrscheinliche Absicht, extrahiert begrenzte Buchungsangaben und formuliert einen Antwortvorschlag. Es greift nicht selbstständig auf Kundendatenbanken zu, führt keine Tools aus und erstellt, verschiebt oder storniert keine Termine. Mandantenzuordnung, Verfügbarkeitsprüfung, Duplikatschutz, Bestätigungserfordernisse und jede verbindliche Buchungsänderung erfolgen durch deterministische Timevex-Anwendungslogik.

Eine ausschließlich durch das KI-Modell getroffene Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung ist derzeit nicht vorgesehen (Art. 22 DSGVO). Ein menschlicher Kontakt oder eine Übergabe kann angefordert werden.

9. Empfänger und Auftragsverarbeiter

Timevex setzt in der aktuell geprüften Produktionsarchitektur folgende Auftragsverarbeiter oder Integrationsanbieter ein. Optionale Anbieter erhalten Daten nur, wenn der jeweilige Geschäftskunde die betreffende Funktion aktiviert hat.

AnbieterFunktionDatenkategorien
Hetzner Online GmbHHosting, Datenbanken, Queues, lokale Protokolle, E-Mail-Infrastruktur und Backup-ArtefakteAlle für den Betrieb erforderlichen Plattformdaten
OpenAI Ireland LimitedOptionale KI-SprachverarbeitungBegrenzte Nachrichteninhalte, Geschäftsanweisungen und pseudonyme Ausführungsmetadaten
seven communications GmbH & Co. KG (seven.io)Optionaler SMS-VersandEmpfängernummer, Absender, SMS-Inhalt und Zustellmetadaten
Tillhub GmbHOptionale Kassen- und BetriebssystemintegrationJe nach Konfiguration zugeordnete Termin-, Leistungs-, Mitarbeiter-, Kunden-/Kontakt- und Transaktionsdaten

Bei WhatsApp-Nutzung ist zusätzlich Meta Platforms Ireland Limited Empfänger. Quellcode- und Container-Registries wie GitHub/GHCR sowie lokal eingesetzte Softwarebibliotheken erhalten über den geprüften Runtime-Datenpfad keine produktiven Nachrichten- oder Kundendaten. Ein gesonderter externer CDN-, DNS-Proxy-, Monitoring- oder Backup-Empfänger wurde nicht festgestellt.

Soweit erforderlich, schließt Timevex mit Geschäftskunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der Vertrag, die technischen und organisatorischen Maßnahmen und die aktuelle Unterauftragsverarbeiterliste können unter datenschutz@timevex.com angefordert werden.

10. Internationale Datenübermittlungen

Das Kernhosting befindet sich in Deutschland. Beim Einsatz von Meta, OpenAI oder deren Unterauftragsverarbeitern kann eine Verarbeitung auch außerhalb des Europäischen Wirtschaftsraums stattfinden. Übermittlungen stützen sich je nach Empfänger und Zielland auf einen Angemessenheitsbeschluss – einschließlich des EU-US Data Privacy Framework, soweit anwendbar – oder auf EU-Standardvertragsklauseln mit ergänzenden technischen und organisatorischen Schutzmaßnahmen. Der aktuelle globale OpenAI-API-Pfad und die weltweite Dienstinfrastruktur von Meta erlauben keine Aussage, dass sämtliche Verarbeitung ausschließlich in der EU verbleibt.

11. Speicherdauer und Löschung

  • WhatsApp-Nachrichteninhalte erhalten im aktuellen System eine Redaktionsfrist von 30 Tagen. Nach Fristablauf entfernt der Bereinigungsmechanismus den lesbaren Inhalt; Sicherheits-, Routing-, Duplikatschutz- und Auditmetadaten können verbleiben, soweit sie weiterhin erforderlich sind.
  • OpenAI erhält Anfragen mit store=false. Die davon getrennte Missbrauchsüberwachungsfrist von OpenAI ist in Abschnitt 7 beschrieben.
  • Technische Zugriffsprotokolle rotieren nach sieben Tagen; Anwendungsprotokolle rotieren nach den konfigurierten Größenlimits.
  • Buchungs-, Kunden-, Konto-, Einwilligungs- und Vertragsnachweise werden so lange aufbewahrt, wie es für die Kundenweisung, den Leistungszweck, die Vertragsdurchführung, Sicherheitsnachweise oder gesetzliche Aufbewahrungs- und Verjährungsfristen erforderlich ist, und anschließend gelöscht oder anonymisiert.
  • Backups und Rollback-Artefakte unterliegen derselben Zweckbindung und werden im regulären Zyklus überschrieben oder gelöscht; eine Wiederherstellung kann Daten vorübergehend erneut enthalten, bis der Löschzyklus wieder greift.

12. Cookies und Einwilligungseinstellungen

Die Website nutzt aktuell das erforderliche Cookie tvx_consent, um die gewählten Einwilligungskategorien und die Richtlinienversion für 180 Tage zu speichern. Beim Speichern einer Auswahl protokolliert Timevex außerdem gewählte Kategorien, Einwilligungsversion, Quelle, ein gegebenenfalls verfügbares Land-/Regionssignal und einen pseudonymisierten User-Agent-Hash zu Nachweis- und Fehleranalysezwecken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG.

Die Einwilligungsoberfläche hält technisch optionale Kategorien für Einstellungen, Analyse und Marketing vor. Zum Stand dieser Erklärung ist jedoch kein Google-Analytics-, Google-Ads- oder Meta-Pixel-Tag eingebunden oder ladbar – weder vor noch nach einer Einwilligung. Wird künftig ein optionaler Dienst aktiviert, bleibt er bis zur Einwilligung gesperrt; diese Erklärung und die Anbieterliste werden vor Aktivierung aktualisiert. Rechtsgrundlage wäre die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.

Sie können Ihre Auswahl jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.

13. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf:

  • Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO) und Löschung (Art. 17 DSGVO);
  • Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO);
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO);
  • Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft;
  • Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des mutmaßlichen Verstoßes.

Für Daten, die Timevex im Auftrag eines Geschäftskunden verarbeitet, ist dieser Geschäftskunde die erste Anlaufstelle. Sie können sich auch an datenschutz@timevex.com wenden; wir ordnen die Anfrage sicher zu und unterstützen den Verantwortlichen.

14. Sicherheit und Änderungen

Timevex setzt TLS-Verschlüsselung, Mandantentrennung, Rollen- und Berechtigungskontrollen, verschlüsselte Secrets, Webhook-Signaturprüfung, Duplikatschutz, beschränkte Dienstnetze, Auditnachweise und kontrollierte Backup-/Rollback-Verfahren ein. Eine absolute Sicherheit kann nicht garantiert werden.

Wir aktualisieren diese Erklärung, wenn sich Verarbeitungen, Anbieter oder rechtliche Anforderungen ändern. Maßgeblich ist die hier veröffentlichte Fassung.

Cookies & Datenschutz

Wir verwenden ein notwendiges Cookie für deine Einwilligungsauswahl. Optionale Kategorien sind technisch vorbereitet; aktuell ist kein Analyse- oder Marketinganbieter eingebunden. Datenschutz · Impressum